← Terug naar beveiligingsblog
Compliance & Regelgeving
22 maart 2026
10 min leestijd
CRA-handhaving begint met eerste bijeenkomst samenwerkingsgroep, AI-raad ontwikkelt strategie, ENISA lanceert MKB-enquête
Een mijlpaalweek voor EU-cyberbeveiligingsregulering. De CRA gaat van theorie naar praktijk. De AI-raad houdt zijn 7e vergadering. ENISA onderzoekt MKB-gereedheid. Het programma Digitaal Europa past zich aan. FBI-waarschuwingen over Russische aanvallen op versleutelde berichten-apps onderstrepen het belang van NIS2-incidentmelding.
Is uw organisatie CRA-klaar?
Gratis compliance gap-analyse — NIS2, DORA, CRA, EU AI Act
Gratis beoordeling →
🏛️ Cyber Resilience Act: eerste administratieve samenwerkingsgroep komt bijeen
Mijlpaal — CRA-handhavingsinfrastructuur geactiveerd
Op 20 maart 2026 riep de Europese Commissie de eerste bijeenkomst van de administratieve samenwerkingsgroep voor de CRA bijeen. Dit markeert de overgang van wetgeving naar actieve handhavingsvoorbereiding.
De groep verenigt nationale markttoezichtautoriteiten uit alle EU-lidstaten. Hun opdracht: de handhaving van cyberbeveiligingseisen voor alle producten met digitale elementen coördineren.
Wat dit betekent voor organisaties
De activering signaleert dat handhaving niet langer theoretisch is. Markttoezichtautoriteiten coördineren nu:
- Geharmoniseerde procedures: Consistente toepassing van CRA-eisen in alle 27 lidstaten
- Producttestprotocollen: Gemeenschappelijke methoden voor verificatie van cyberbeveiligingscompliance
- Grensoverschrijdende samenwerking: Vereenvoudigde verwijdering van niet-conforme producten uit meerdere markten
- Sanctiekaders: Boetes tot €15 miljoen of 2,5% van de wereldwijde jaaromzet
Kritieke CRA-tijdlijn
| Datum | Verplichting |
| Sep 2026 | Verplichtingen voor melding van kwetsbaarheden en incidenten beginnen |
| Dec 2027 | Volledige compliance vereist voor alle digitale producten |
| Doorlopend | Beveiligingsupdates vereist voor productlevensduur of min. 5 jaar |
Actie vereist: Fabrikanten moeten onmiddellijk complianceprogramma's starten. September 2026 is zes maanden verwijderd.
🤖 AI-raad houdt 7e vergadering over handhavingsstrategie
Op 20 maart hield de EU AI-raad zijn 7e vergadering. Het is het centrale bestuursorgaan voor de EU AI Act.
Belangrijkste discussiepunten
- Geharmoniseerde standaarden: Voortgang technische standaarden voor hoog-risico AI-systemen, van toepassing vanaf augustus 2026
- AI-modellen voor algemeen gebruik: Handhavingsbenaderingen voor aanbieders van basismodellen
- Nationale autoriteiten: Coördinatie van inspectiemethoden tussen AI-autoriteiten
- AI Office-richtlijnen: Beoordeling van richtsnoeren over verboden AI-praktijken, van kracht sinds februari 2025
Augustus 2026 — Hoog-risico AI-verplichtingen treden in werking
Organisaties met AI-systemen in kritieke infrastructuur, werkgelegenheid, rechtshandhaving of onderwijs moeten voldoen vanaf 2 augustus 2026.
📊 ENISA onderzoekt MKB-gereedheid voor CRA
Op 18 maart lanceerde ENISA een gerichte enquête voor het MKB over CRA-gereedheid:
- Bewustzijnsniveau: Kent het MKB de CRA en begrijpt het zijn verplichtingen?
- Gereedheid en volwassenheid: Hoe goed is het MKB voorbereid?
- Ondersteuningsbehoeften: Welke handleidingen, tools en middelen zijn het nuttigst?
Het MKB vertegenwoordigt de meerderheid van productfabrikanten in de EU. Velen missen toegewijde beveiligingsteams.
Als u MKB bent: Neem deel aan de ENISA-enquête om de EU-ondersteuningsresources mede vorm te geven.
💶 Programma Digitaal Europa past zich aan
Op 19 maart kondigde de Commissie de herstructurering van het programma Digitaal Europa aan:
- Nationale SOC-netwerken: Grensoverschrijdende Security Operations Centers
- Cyberbeveiligingsvaardigheden: Opleidingsprogramma's tegen het tekort aan professionals
- MKB-tools: Praktische middelen voor NIS2- en CRA-compliance
- AI-cyberbeveiliging: Financiering van AI-dreigingsdetectie-onderzoek
Het ECCC opende een Horizon Europe-oproep van €56,2 miljoen voor cyberbeveiligingsonderzoek.
🔐 FBI-waarschuwing: Russische diensten richten zich op versleutelde berichten
Het FBI waarschuwde dat aan Russische inlichtingendiensten gelinkte actoren actief Signal, WhatsApp en andere apps aanvallen via geavanceerde phishing.
NIS2-implicaties
Directe implicaties voor NIS2-plichtige organisaties:
- Incidentmelding: Gecompromitteerde accounts kunnen de 24-uurs vroegtijdige waarschuwing en 72-uurs incidentmelding activeren
- Toeleveringsketenrisico: Gecompromitteerde accounts maken impersonatie van vertrouwde contacten mogelijk
- Beveiligingsmaatregelen: NIS2 vereist phishing-bestendige authenticatie
- Statelijke dreigingen: FBI-waarschuwing levert concrete inlichtingen voor risicobeoordeling
Onmiddellijke actie vereist
Interne waarschuwingen uitvaardigen, registratievergrendeling activeren, gekoppelde apparaten auditen, incident-response playbooks bijwerken.
📈 NIS2 & DORA Status-update
NIS2: Grensoverschrijdende samenwerking versnelt
- ENISA leidt het EUAN in 2026 met cyberbeveiligingsgovernance als prioriteit
- Bijgewerkte internationale strategie (9 februari) versterkt het EU-cyberbeleid
- ENISA als CVE Root: Sinds november 2025 centraliseert ENISA Europese kwetsbaarheidscoördinatie
- Cyberoefenmethodologie (16 februari) ondersteunt NIS2-testvereisten
DORA: Q1 2026 Compliance-checkpoint
DORA is afdwingbaar sinds 17 januari 2025. Belangrijke Q1-activiteiten:
- ICT-risicoregisters van derden voltooien
- ICT-incidentrapporten indienen met gestandaardiseerde templates
- Eerste ronde TLPT voor significante financiële instellingen
- Informatie-uitwisselingsovereenkomsten via ISACs afronden
🗓️ Komende regelgevingsdeadlines
| Datum | Regelgeving | Mijlpaal |
| Jun 2026 | NIS2 | Nederland: deadline zelfbeoordeling entiteiten |
| Aug 2026 | EU AI Act | Hoog-risico AI-verplichtingen van toepassing |
| Sep 2026 | CRA | Meldingsverplichtingen kwetsbaarheden & incidenten |
| Q4 2026 | DORA | Eerste TLPT-cyclus afgerond |
| 2027 | EU AI Act | Verplichtingen AI-modellen voor algemeen gebruik |
| Dec 2027 | CRA | Volledige productcompliance vereist |
✅ Compliance-acties deze week
- CRA: Samenwerkingsgroep volgen. Productinventaris en SBOM-documentatie starten.
- EU AI Act: AI-systemen classificeren per risicocategorie.
- ENISA-enquête: MKB's moeten deelnemen aan de CRA-gereedheidsenquête.
- NIS2: Interne waarschuwing over Russische messenger-phishing uitgeven.
- DORA: Q1-rapporten indienen. TLPT-scope afronden.
- Financiering: ECCC-oproep van €56,2 miljoen bekijken.
Blijf compliant. Blijf voorop.
🗡️ KENSAI Compliance Intelligence
22 maart 2026